Ein Unternehmen stellt eine Firewall-Appliance eines Drittanbieters (aus dem AWS Marketplace) in einer Shared-Services-VPC bereit, um den gesamten ausgehenden Internet-Traffic von den VPCs der Organisation zu prüfen und zu schützen. Der Architekt muss die Zuverlässigkeit priorisieren und die Failover-Zeit zwischen Firewall-Appliances innerhalb derselben AWS-Region minimieren. Das Routing von der Shared-Services-VPC zu anderen VPCs ist bereits konfiguriert. Welche der folgenden Schritte sollte der Architekt empfehlen? (Wählen Sie drei.)
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Stellen Sie zwei Firewall-Appliance-Instanzen in der Shared-Services-VPC bereit und platzieren Sie jede Instanz in einer anderen Availability Zone., Erstellen Sie einen Gateway Load Balancer in der Shared-Services-VPC. Erstellen Sie eine Zielgruppe, hängen Sie diese an den Gateway Load Balancer an und registrieren Sie jede Firewall-Appliance-Instanz in der Zielgruppe., Erstellen Sie einen VPC Gateway Load Balancer-Endpunkt (GWLB-Endpunkt). Fügen Sie eine Route in der Routing-Tabelle der Shared-Services-VPC hinzu und weisen Sie den neuen GWLB-Endpunkt als nächsten Hop für den Datenverkehr zu, der von anderen VPCs in die Shared-Services-VPC gelangt..
Warum dies die Antwort ist
Um Hochverfügbarkeit und minimale Failover-Zeit zu gewährleisten, sollten zwei Firewall-Instanzen in verschiedenen Availability Zones bereitgestellt werden. Ein Gateway Load Balancer (GWLB) ist ideal für die Verteilung des Datenverkehrs an Sicherheits-Appliances, da er die Quell-IP-Adresse beibehält und den Datenverkehr transparent weiterleitet. Die Zielgruppe des GWLB registriert die Firewall-Instanzen. Schließlich leitet ein VPC Gateway Load Balancer-Endpunkt (GWLB-Endpunkt) den Datenverkehr von anderen VPCs über die Shared-Services-VPC zum GWLB, der dann den Datenverkehr an die aktiven Firewall-Instanzen verteilt. Ein Network Load Balancer wäre für diesen Anwendungsfall weniger geeignet, da er hauptsächlich für die Verteilung von TCP/UDP-Verbindungen auf Anwendungsebene konzipiert ist und nicht die speziellen Anforderungen an die transparente Weiterleitung von Sicherheits-Appliances erfüllt. Die Platzierung beider Instanzen in derselben Availability Zone würde die Zuverlässigkeit nicht gewährleisten. Ein VPC-Schnittstellen-Endpunkt ist für den Zugriff auf AWS-Services innerhalb einer VPC gedacht, nicht für die Weiterleitung von Datenverkehr an eine Firewall-Appliance.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich